detecting-living-off-the-land-attacks - 检测可疑的 Windows LOLBin 活动
通过分析进程创建、命令行、父子进程关系和网络活动,检测合法 Windows 二进制文件的滥用。
标签
更新于: 2026-10-07能力
典型输入
典型输出
该技能可以做什么
- 配置面向 LOLBin 的 Sysmon 监控
- 编写 Sigma 检测规则
- 分析 Sysmon 事件日志
- 关联进程与网络活动
- 验证检测规则
- 调优检测误报
输入
- Windows 终端遥测数据
- Sysmon 配置
- 安全进程创建日志
- Sigma 规则仓库
- LOLBAS 参考资料
- Atomic Red Team 测试用例
输出
- 面向 LOLBin 的 Sysmon 配置
- Sigma 检测规则
- 可疑执行发现
- 已验证的检测结果
- 误报调优建议
要求
- Windows 终端
- Sysmon 15 或更高版本
- 接收指定 Sysmon 事件的 SIEM
- Windows 安全事件转发
- Python 3.8 或更高版本
- Python evtx 和 pandas 包
- LOLBAS 项目参考资料
- Sigma 规则仓库
